Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih (http://forum.oszone.net/showthread.php?t=134392)

uhuh 11-03-2009 11:01 1060408

На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih
 
KIS2009 находит на съемном диске указанный вирус, пишет что будет удалено при перезагрузке. После перезагрузки все как было прежде. На локальных дисках этого вируса не находит ни КИС2009 ни AVZ ни KidoKiller. AVZ пишет, что скорее всего вирус, а "кидокиллером" не могу проверить съемный диск. Какой ключ писать не соображу. Укажите тему (если была такая) или алгоритм лечения.
С уважением, Александр.

zeroua 11-03-2009 11:12 1060418

uhuh, алгоритм прост и гласит Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.

выполните все логи как указано в ссылке выше, это поможет вам вылечится, а нам помочь вам это сделать ...

Pili 11-03-2009 11:50 1060440

uhuh, Здравствуйте. При проверке KidoKiller`ом рекомендуется отключать антивирус, иначе утилита может не найти активного червя, а т.к. антивирус не может удалить с флешки, то скорее всего у вас в системе червь активен.
В KidoKiller есть опция проверки съемных носителей.
Код:

Ключи для запуска утилиты KidoKiller.exe из командной строки:
 

-p <путь для сканирования> - сканировать определённый каталог.
 -f - сканировать жёсткие диски.
-n - сканировать сетевые диски.
-r - сканировать flash-накопители.
-y - не ждать нажатия любой клавишы.
-s - "тихий" режим (без чёрного окна).
-l <имя файла> - запись информации в лог-файл.
-v - ведение расширенного лога (необходимо вводить вместе с параметром -l).
-help -  получение дополнительной информации об утилите.

Например, для сканирования flash-накопителя с записью подробного отчета в файл report.txt (который создастся в папке, где находится утилита KidoKiller.exe) используйте следующую команду:

kidokiller.exe -r -y -l report.txt -v

См. Как бороться с сетевым червем Net-Worm.Win32.Kido
Предварительно, для предотвращения заражения, отключите автозапуск со съемных носителей, включите брандмауэр windows и уберите в исключениях брандмауэра общий доступ к файлам и принтерам.
Дополнительно можете воспользоваться утилитой wwdc, описание здесь
Установите обновления
MS08-067 (http://www.microsoft.com/technet/sec.../ms08-067.mspx)
MS08-068 (http://www.microsoft.com/technet/sec.../ms08-068.mspx)
MS09-001 (http://www.microsoft.com/technet/sec.../ms09-001.mspx)
А лучше все, что предложит windowsupdate
Если проблема останется:
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.
Обязательно закройте все программы, отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет, не переподключайте интернет пока Combofix не завершит работу.
Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению.

Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Скачайте DDS DDS.scr, DDS.pif или DDS.com сохраните на рабочий стол, отключите антивирус и запустите DDS, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение.

uhuh 11-03-2009 13:06 1060494

Вложений: 1
вот логи AVZ и HijackThis
........
использование кидокиллера привело к удалению файла autorun.inf (по крайней мере его не видно нигде) но в f:\recycler\.... КИС2009 по прежнему находит вирус и предлагает перезагрузку для лечения.

Pili 11-03-2009 13:48 1060520

uhuh, по логам AVZ и HijackThis не вижу ничего плохого. Остальных логво не вижу. C:\Program Files\Oleansoft\Hc\servemp.exe - сами ставили?
Цитата:

Цитата uhuh
но в f:\recycler\.... КИС2009 по прежнему находит вирус и предлагает перезагрузку для лечения. »

В каком файле находит? Логи делались с подключенной флешкой?

jre1.6.0_07 - Обновите Java Runtime Environment (JRE)
Скачайте JavaRA здесь или здесь
Распакуйте, запустите, выберите "Remove Older Versions",
Далее нажмите "Search For Updates", выберите "Update Using Sun Java's Website" и "Open Webpage"
Альтернативный вариант - после удаления старой версии скачайте и установите последнюю версию Java Runtime Environment (JRE) с сайта производителя.
Adobe Acrobat также обновите.
Цитата:

Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Цитата:

Цитата Pili
Установите обновления
MS08-067 (http://www.microsoft.com/technet/sec.../ms08-067.mspx)
MS08-068 (http://www.microsoft.com/technet/sec.../ms08-068.mspx)
MS09-001 (http://www.microsoft.com/technet/sec.../ms09-001.mspx)
А лучше все, что предложит windowsupdate »


uhuh 12-03-2009 05:47 1061215

Вложений: 3
2 Pili:
скрытую камеру ставил сам - шефу хочется знать, что делают сотрудники в рабочее время...

для ясности где находит вирус: 2,5'' жесткий диск через USB подключен. (корзина для этого диска установлена размером 0 байт)

раньше был в корне файл autorun.inf - кидокиллер его убрал. Осталась папка recycler, вот в ней и вирус. для наглядности - скриншоты.

обновления установлены (после обнаружения вируса)

автозапуск отключен (после обнаружения вируса)

Цитата:

Цитата Pili
Остальных логво не вижу. »

а какие еще логи?

обновление java в процессе

PS не могу скачать http://www.techsupportforum.com/sect...isinfector.exe - пишет page not found. уесть у кого рабочая ссылка?

Pili 12-03-2009 08:08 1061238

Цитата:

Цитата uhuh
Осталась папка recycler, вот в ней и вирус. для наглядности - скриншоты. »

В каком файле? Полный путь дайте, можно будет удалить скриптом.
Цитата:

Цитата uhuh
а какие еще логи? »

см. пост 3
Цитата:

Цитата Pili
Если проблема останется: »

Ссылка на Flash_Disinfector.exe действующая, только что проверил, работает.

uhuh 12-03-2009 09:35 1061289

Цитата:

Цитата Pili
В каком файле? Полный путь дайте, можно будет удалить скриптом. »

вот что пишет КИС2009:
12.03.2009 9:32:34 Обнаружено: Net-Worm.Win32.Kido.ih F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx/PE_Patch.UPX/UPX
12.03.2009 9:32:34 Будет удалено при перезагрузке: Net-Worm.Win32.Kido.ih F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx

Pili 12-03-2009 09:53 1061310

uhuh, Выполните в AVZ скрипт
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx');
DeleteFileMask('%Tmp%', '*.*', true);
DeleteFileMask('%userprofile%\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true);
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
- скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли
- если вы используете Opera, нажмите Opera - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли

Цитата:

8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешены терминальные подключения к данному ПК
Что из этого не требуется?

uhuh 12-03-2009 10:12 1061330

Цитата:

Цитата Pili
Что из этого не требуется? »

ни чего не нужно.

Цитата:

Цитата Pili
Выполните в AVZ скрипт »

выполнил - полечилось.

после ComboFixа пришлось восстановление системы делать.

Цитата:

Цитата Pili
Очистите временные файлы »

сделаю

Благодарю.

Pili 12-03-2009 10:23 1061341

Цитата:

Цитата uhuh
ни чего не нужно. »

Для отключения можете выполнить скрипт в AVZ
Код:

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fDenyTSConnections', 1);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('Schedule', 4);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
SetServiceStart('RemoteRegistry', 4);
end.

Цитата:

Цитата uhuh
после ComboFixа пришлось восстановление системы делать. »

По какой причине? При запуске combofix создает контрольную точку восстановления, а то, что удаляет, складывает в C:\Qoobox\Quarantine, логи combofix вы не выкладывали.

uhuh 12-03-2009 10:47 1061378

Цитата:

Цитата Pili
По какой причине? »

программа изменила параметры работы некоторых программ. и после перезагрузки "зависла" - ни каких действий. ждал долго.

Цитата:

Цитата Pili
При запуске combofix создает контрольную точку восстановления, а то, что удаляет, складывает в C:\Qoobox\Quarantine »

это я видел и восстановил все обратно

логи не выложил - полечилось все, подумал "а зачем"

Pili 12-03-2009 11:06 1061398

Цитата:

Цитата uhuh
программа изменила параметры работы некоторых программ »

Этого за combofix не замечалось ни разу, бывает зависает при сканировании, если не отключать защитное ПО.
Цитата:

Цитата uhuh
логи не выложил - полечилось все, подумал "а зачем" »

Ну как хотите, в логах других утилит могло что-нибудь ещё найтись, например вредоносная служба от kido (если раньше не удалилась kidokiller-ом)

Для предотвращения заражения, рекомендую не работать за компьютером с правами администратора, не использовать Internet Explorer или отключить в нем ActiveX, использовать DropMyRights см. здесь и здесь или SanboxIE, пользоваться браузером Opera или Firefox c плагином NoScript и AdBlock Plus

Регулярно устанавливаете обновления - http://windowsupdate.microsoft.com и обновляйте антивирусные базы

По проблемам и вопросам, связанным с защитой ПК, советую посетить раздел Защита компьютерных систем

Дополнительно можете протестировать и настроить безопасность с помощью Belarc Advisor доп. см. здесь и проверить программное обеспечения на безопасность и наличие обновлений с помощью Secunia Online Software Inspector (OSI)

Советую прочитать
Безопасный Интернет. Универсальная защита для Windows ME - Vista,
Базовая концепция системы безопасности ОС Windows семейства NT
Вы можете оказать помощь в сборе и пополнении базы чистых файлов AVZ
Чистого вам интернета!

uhuh 12-03-2009 11:31 1061435

Цитата:

Цитата Pili
Этого за combofix не замечалось ни разу »

появился значек Internet Explorera на рабочем столе, все ссылки стали им же открываться (настроено было все на Opera), The Bat! потерял все настройки. дальше смотреть не стал - откатил до точки, созданной combofix.

Цитата:

Цитата Pili
у как хотите, в логах других утилит могло что-нибудь ещё найтись, например вредоносная служба от kido »

диск то не мой - юрист (материалы дел на диске хранит) принес вирус откуда-то. вот КИС2009 вирус и нашел. А я и решил, что доступа к системе он (касперский) не дал. Хотя, если не мог удалить, значит что-то запустилось...
У нас в конторе на рабочих станциях стоит КИС2009 лицензионный и обновляется автоматически по 5 раз на дню. и поиск уязвимостей им делал. не все устранил правда.

может этого не достаточно. полагаться только на одну программу.

за ссылки благодарю, почитаю.
Цитата:

Цитата Pili
пользоваться браузером Opera или Firefox c плагином NoScript и AdBlock Plus »

плагин к опере или лисе?

после выполнения Flash_Disinfector.exe на флешке ничего не появилось и не изменилось
так и должно быть?

Pili 12-03-2009 11:36 1061444

Цитата:

Цитата uhuh
появился значек Internet Explorera на рабочем столе, все ссылки стали им же открываться »

В опере есть кнопка, позволяющая сделать браузером по умолчанию. Из The Bat combofix может удалить только crack, был такой случай, подробнее можно сказать только после просмотра лога.
Цитата:

Цитата uhuh
плагин к опере или лисе? »

К firefox, ссылки на NoScript и AdBlock Plus откройте и посмотрите.
Цитата:

Цитата uhuh
после выполнения Flash_Disinfector.exe на флешке ничего не появилось и не изменилось »

Показ скрытых файлов и папок включен? Утилита создает на дисках папки с именем autorun.inf (папка будет содержать файл lpt3.this folder was created by flash_disinfector)

uhuh 12-03-2009 12:14 1061487

Цитата:

Цитата Pili
Показ скрытых файлов и папок включен? Утилита создает на дисках папки с именем autorun.inf (папка будет содержать файл lpt3.this folder was created by flash_disinfector) »

запускал при включенном касперском....

сделал по новой при выключенном касперском - все есть и папка и файл в папке

uhuh 12-03-2009 12:43 1061528

задумался: а как удалить результаты работы Flash_Disinfector?

Pili 12-03-2009 13:09 1061563

Дайте себе права на папки autorun.inf и удалите эти папки.
По поводу Flash Drive Disinfector и прочих вопросов по защите
Цитата:

Цитата Pili
По проблемам и вопросам, связанным с защитой ПК, советую посетить раздел Защита компьютерных систем »

Если будут вопросы, связанны с вирусами, сделайте логи из поста 3 и напишите в ПМ.

Тема закрыта. Для открытия темы топикстартер может обратиться в РМ, для всех остальных - создавайте новую тему с учетом правил

uhuh 12-03-2009 13:12 1061566

Благодарю за помощь.

uhuh 21-04-2009 06:05 1099624

кратенько - вернуть то, что отключил при лечении
 
http://www.forum.oszone.ru/thread-134392-2.html

выполнил

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fDenyTSConnections', 1);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('Schedule', 4);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
SetServiceStart('RemoteRegistry', 4);
end.

Все хорошо, работает, а теперь потребовалось удаленное подключение к рабочему столу. А не могу вернуть. Я так понимаю нужно указать некое значение в SetServiceStart('TermService', 4); а какое не знаю. Подскажите.

Pili 21-04-2009 08:24 1099663

uhuh, поставьте тип запуска служб RDSessMgr и TermService как здесь или выполните скрипт AVZ
Код:

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fDenyTSConnections', 0);
SetServiceStart('RDSessMgr', 3);
SetServiceStart('TermService', 3);
end.


uhuh 21-04-2009 08:29 1099667

Цитата:

Цитата Pili
begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fDenyTSConnections', 0);
SetServiceStart('RDSessMgr', 3);
SetServiceStart('TermService', 3);
end. »

не помогло...

при попытки запустить службу терминалов пишет - служба не может быть запущена так как отлючена или отключены устройства, зависящие от нее. вроде так

Pili 21-04-2009 14:54 1100014

uhuh, скрипт возвращает стандартные типы запуска служб. После скрипта компьютер перезагружали?

uhuh 22-04-2009 07:41 1100635

Цитата:

Цитата Pili
скрипт возвращает стандартные типы запуска служб. После скрипта компьютер перезагружали? »

сначала не додумался.
перезагрузив получил следующее "Интерактивный вход в систему запрещенлокальной политикой безопасности".

Pili 22-04-2009 08:39 1100671

политику интерактивного входа в систему скриптом вообще не трогали, настраивайте групповую политику, в помощь не пускает на терминал

Проблема решена. Тема закрыта. Для открытия темы топикстартер может обратиться в РМ, для всех остальных - создавайте новую тему с учетом правил


Время: 03:36.

Время: 03:36.
© OSzone.net 2001-2025